CanDoYa
CA

Descodificador JWT gratuït

Funciona del tot al navegador: sense pujar res ni registrar-te.

Enganxa un token per descodificar-loAquí apareixeran la capçalera, el payload, les marques de temps i el segment de signatura.
Comparteix aquesta eina

Què fa un descodificador JWT?

Un descodificador JWT converteix la capçalera i el payload Base64URL d'un JSON Web Token en JSON llegible. Enganxa un token per inspeccionar-ne l'algorisme, els claims i les marques de temps NumericDate, com ara exp, nbf i iat. La descodificació es fa al navegador, però no verifica la signatura ni l'autenticitat del token.

Com s’utilitza

  1. 1Enganxa el JWT. Copia un token compacte o un valor Bearer al camp d'entrada. El descodificador s'actualitza a l'instant.
  2. 2Llegeix la capçalera i el payload. Inspecciona el JSON formatat, els claims registrats i les marques de temps UTC fàcils de llegir.
  3. 3Comprova els avisos. Fes servir l'estat temporal i les notes de seguretat com a pistes de depuració, i després verifica la signatura a l'aplicació.
  4. 4Copia el que necessitis. Copia la capçalera, el payload o el segment de signatura sense processar per depurar i documentar localment.

Per a qui és

Aquest descodificador accepta un JWT compacte de tres parts, inclosos els tokens copiats amb el prefix Authorization: Bearer. Comprova l'estructura, analitza el JSON UTF-8 i destaca la finestra temporal actual del token. El token es queda al navegador i no es puja enlloc.

Preguntes freqüents

El descodificador JWT és gratuït?

Sí. El descodificador JWT és gratuït, no demana cap compte i no té límit d'ús. S'executa localment al navegador, així que pots inspeccionar tokens de desenvolupament sense instal·lar cap paquet ni enviar el token a una API de descodificació.

El meu JWT es puja enlloc?

No. La descodificació de la capçalera i el payload es fa al navegador amb JavaScript. L'eina no puja el token per processar-lo. Tot i així, no comparteixis tokens d'accés de producció en captures, tiquets o missatges, perquè qualsevol persona que obtingui un bearer token actiu podria utilitzar-lo.

Quina mida de JWT puc descodificar?

El descodificador no imposa cap límit artificial de caràcters, però els navegadors, els proxies i els servidors d'aplicacions solen tenir límits pràctics per a les capçaleres. Els tokens molt grans poden fallar abans d'arribar a l'aplicació, així que mantén compactes els claims dels JWT de producció i evita incloure-hi dades voluminoses de perfil o permisos.

Descodificar un JWT en verifica la signatura?

No. La descodificació només revela el JSON codificat. Per verificar la signatura cal la clau correcta, un algorisme permès i comprovacions de l'aplicació per a claims com l'emissor i el públic. No consideris autèntic un token descodificat fins que el sistema receptor hagi completat aquestes comprovacions.

Com puc comprovar si un JWT ha caducat?

Llegeix el claim exp com un NumericDate mesurat en segons des de l'època Unix. El token no s'ha d'acceptar a partir d'aquell moment. Aquest descodificador converteix exp a UTC i el compara amb el rellotge actual del navegador, però el servidor continua sent l'autoritat.

Qualsevol persona pot descodificar el payload d'un JWT?

Normalment, qualsevol persona que tingui un JWT signat estàndard en pot descodificar la capçalera i el payload perquè Base64URL no n'amaga el contingut. No posis contrasenyes, secrets ni dades personals innecessàries als claims. Els tokens JWE xifrats tenen cinc segments i queden fora de l'abast d'aquest descodificador.

Per què el descodificador mostra un avís de marca de temps no vàlida?

L'RFC 7519 defineix exp, nbf i iat com a valors NumericDate: nombres JSON amb els segons transcorreguts des de 1970-01-01T00:00:00Z. Una cadena, un nombre no vàlid o un valor en mil·lisegons poden donar dates enganyoses i les biblioteques JWT estrictes els poden rebutjar.